GitHub y PyPI han fortalecido sus medidas de seguridad añadiendo mecanismos de defensa contra ataques a la cadena de suministro. GitHub retrasó las actualizaciones de Dependabot con un período de espera predeterminado de 72 horas. Esto se implementó para reducir el riesgo de adopción automática de paquetes maliciosos recién publicados. PyPI, por su parte, rechaza los archivos publicados después de 14 días para prevenir la envenenamiento de versiones antiguas.
GitHub indicó que esta medida busca equilibrar la prevención de publicaciones inseguras y el seguimiento de las actualizaciones más recientes. Los usuarios pueden ajustar un período de espera más corto o más largo a través de la opción de configuración 'cooldown' de Dependabot. GitHub advirtió que las limitaciones de 'cooldown' de Dependabot podrían ser insuficientes contra amenazas a largo plazo, recomendando el bloqueo de dependencias, tokens de alcance limitado y la desactivación de scripts de instalación innecesarios en CI.
PyPI explicó que esta medida se implementó para prevenir la envenenamiento de publicaciones antiguas y confiables en caso de que se comprometan tokens de publicación o flujos de trabajo. PyPI detectó que solo un pequeño porcentaje de proyectos sube archivos más de dos semanas después de una publicación. Aunque no hay evidencia de que esta técnica de envenenamiento se haya utilizado en ataques anteriores a PyPI, la plataforma actuó de manera preventiva para bloquear este peligroso escenario.
